[단독분석] 분석 — CVE-2026-23005
A kernel panic vulnerability in KVM's XSAVE state handling requires updating the Linux kernel to prevent local denial-of-service via guest XFD manipulation.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00199 · 악용난이도 hard
🔍 공격 기법
KVM 가상 머신 환경에서 게스트가 WRMSR을 통해 XFD(Extended Feature Disable) 설정을 변경할 때, 커널이 저장된 XSTATE_BV(XSAVE State Component Bitmap)의 해당 비트를 적절히 제거하지 않아 발생합니다. 공격자가 KVM_SET_XSAVE를 통해 특정 기능을 비활성화(XFD[i]=1)한 상태에서 해당 기능의 상태가 유효함(XSTATE_BV[i]=1)으로 설정된 값을 로드하도록 유도하면, 커널 내 XRSTOR 명령어가 #NM(Device Not Available) 예외를 발생시켜 시스템 전체에 Kernel Panic을 유발합니다.
악용 가능성: 본 취약점은 공격 난이도가 Hard로 평가되며, 실제 악용 가능성은 매우 낮습니다. CVSS 벡터 AV:L/AC:L/PR:L/UI:N에 따라 공격자는 이미 시스템에 접근하여 낮은 권한(PR:L)을 획득한 상태여야 하며, 로컬 환경에서만 트리거가 가능합니다. 구체적인 공격 표면은 KVM 가상화 환경의 KVM_SET_XSAVE IOCTL 및 게스트 OS의 WRMSR 명령어를 통한 XFD(Extended Feature Disable) 설정 인터페이스입니다. 공격자가 게스트 XSAVE 상태에서 XFD[i]=1임에도 불구하고 XSTATE_BV[i]=1인 모순된 상태를 주입하여 XRSTOR 명령 시 #NM(Device Not Available) 예외를 유발하면 커널 패닉(DoS)으로 이어집니다. 다만, EPSS 수치가 0.00199로 매우 낮고 KEV에 등재되지 않은 점은 이론적 심각성과 달리 실제 야생에서의 악용 사례가 거의 없음을 시사합니다. 결과적으로 가상화 권한을 가진 내부 사용자가 의도적으로 커널을 충돌시키는 특수한 상황에서만 유효한 취약점입니다.
💥 영향 분석
- 기술적 위험: 본 취약점은 **가용성(Availability)**에 치명적인 영향을 미칩니다. 권한이 낮은 로컬 사용자(
PR:L)가 가상화 환경에서 호스트 커널을 충돌시켜 시스템을 완전히 중단시키는 Denial-of-Service(DoS) 공격이 가능합니다. 데이터 유출이나 권한 상승으로 이어질 가능성은 낮으나, 하이퍼바이저 수준의 장애를 일으킨다는 점에서 위험합니다. - 비즈니스 리스크: 클라우드 서비스 제공자나 가상화 기반 인프라 운영 시, 단일 게스트 VM의 악의적인 조작으로 인해 호스트 서버 전체가 다운되어 해당 서버 내 모든 테넌트의 서비스가 중단되는 대규모 가용성 침해 사고로 이어질 수 있습니다.
- 노출 규모: 영향 제품 범위가 Linux Kernel 5.17.1부터 6.18.7까지 매우 광범위하며, 다수의 메이저 버전이 포함되어 있어 공급망 관점에서의 잠재적 노출 규모가 매우 큽니다.
🔗 관련 취약점·체이닝
- 패턴: x86 CPU의 상태 저장/복구(
XSAVE/XRSTOR) 메커니즘과 가상화 계층 간의 상태 불일치를 이용한 DoS 패턴입니다. - 체이닝: 추정: 단독으로는 시스템 중단에 그치지만, 다른 권한 상승 취약점과 결합하여 특정 서비스의 가용성을 제어하거나 시스템 재부팅을 유도하는 시나리오에 활용될 수 있습니다.
🔎 탐지
- 커널 로그 분석:
exc_device_not_available함수에서 발생하는WARNING또는#NM예외로 인한 커널 패닉 로그를 모니터링합니다. - 패턴 예시: 커널 덤프나 로그 내에
restore_fpregs_from_fpstate및switch_fpu_return호출 스택이 포함된Device Not Available오류가 관측되는지 확인합니다.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 패치 버전으로 업데이트하여,
fpu_update_guest_xfd()시XSTATE_BV를 적절히 정리하는 수정 사항을 적용하십시오. - 즉시 조치: 패치가 불가능한 경우, 신뢰할 수 없는 사용자의 KVM 인터페이스 접근 권한을 제한하거나 가상 머신의
WRMSR동작을 모니터링하는 보안 정책을 검토하십시오.
[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며(신뢰도 1.0), 실측 EPSS 값(0.00199, 백분위 0.09991)이 매우 낮아 실제 야생에서의 악용 가능성은 낮은 것으로 분석됩니다. 이에 따라 CVSS 점수(5.5)와 AV:L(로컬 접근 필요), exploit=hard 등 규칙 기반 판단 근거를 종합하여 우선순위를 monitor 단계로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00199 · exploit=hard · in_scope=None